Falla "JAR:" per Firefox, XSS per Gmail

Da alcuni giorni si parla in rete di un nuovo problema di sicurezza critico che coinvolge la gestione del protocollo "jar:" da parte del browser Firefox sfruttabile da utenti malintenzionati per condurre attacchi di "cross site scripting" attraverso molti popolari servizi web, tra cui Google Gmail.

La vulnerabilità è stata portata alla luce da Petko D. Petkov, security analyst del gruppo open-source GNUCitizen, più di 10 giorni fa. L’analisi della problematica ha coinvolto successivamente anche altri popolari ricercatori di sicurezza, come Michal Zalewski e Aviv Raff. Bisogna tuttavia evidenziare che sul database di bug tracking di Mozilla il bug principale legato alla falla era stato segnalato da Jesse Ruderman già a Febbraio scorso (Bug 369814).

Mozilla ha confermato l’esistenza della problematica tramite il blog ufficiale Mozilla Security. Secondo l’azienda il problema di sicurezza è legato al fatto che il protocollo jar: non viene ristretto agli archivi java e può essere utilizzato per aprire qualsiasi tipo di formato file ZIP. Un attacker può quindi sfruttare questo bug per evadere il filtering dei siti che permettono agli utenti di caricare contenuti e ed utilizzare questi per lanciare un attacco di cross site scripting. Una descrizione dettagliata degli attacchi è stat pubblicata da Petkov in un ultimo intervento dedicato al problema.

Da Mozilla Security: "Firefox supporta lo schema Java Archive URI che permette l’ addressing dei contenuti di archivi ZIP. Un attacker potrebbe caricare un file in formato zip su un sito sicuro che permette l’upload di contenuti. La vittima clicca su un link sul sito dell’attacker, o in un messaggio di posta, che collega al contenuto caricato sul sito sicuro. Dato che il contenuto viene caricato da questo sito, il contenuto del file ZIP si esegue nel contesto del sito sicuro. Questo può permette all’attacker di accedere ad informazioni conservate sul siti sicuro senza che l’utente ne sia a conoscenza". Mozilla evidenza anche l’esistenza di una seconda problematica di sicurezza correlata (Bug 403331): se un archivio ZIP viene caricato da un sito tramite un redirect, Firefox utilizza il contesto del sito di partenza. Questo bug permette ad un attacker di sfruttare siti con "open redirect" per hostare contenuti sui propri siti nocivi ed eseguirli con i permessi del sito di redirecting.

Bisogna evidenziare che in rete è stato pubblicato un proof of concept che dimostra l’exploit di entrambe le problematiche in un attacco contro il popolare servizio di webmail Gmail. Il PoC permette all’attacker di accedere ai contatti salvati sull’account della vittima.
Mozilla ha affermato il bug relativo al "contesto di sicurezza" sarà corretto nella release Firefox 2.0.0.10, attualmente in testing(nel caso di reindirizzamenti, sarà considerato il sito web finale come quello di origine). Nelle future versioni di Firefox inoltre sarà supportato lo schema JAR solo per i file che vengono distribuiti con il corretto MIME type "application/java-archive". Considerata la disponibilità pubblica di un codice PoC, è probabile che anche Google interverrà presto per bloccare questo tipo di attacchi sui propri servizi web (eliminando i problemi di open redirecting).
Ricordiamo che gli utenti possono proteggersi da questi e da molti altri simili attacchi utilizzando su Firefox la popolare plug-in NoScript. Come spiegato da Giorgio Maone, autore della potente estensione, NoScript è in grado di impedire alle risorse remote JAR di essere caricate come documenti, neutralizzando tentativi di attacco XSS tramite il protocollo jar: protocol (maggiori dettagli nella FAQ).

di Netquik, via Tweakness

  • Digg
  • Del.icio.us
  • StumbleUpon
  • Reddit
  • Twitter
  • RSS
Comments

Rilasciato Firefox 2.0.0.8

Ho appena terminato l’inserimento delle nuove release 2.0.0.8 su Mozilla Italia. Qui di seguito l’annuncio:

È disponibile per il download la versione 2.0.0.8 di Firefox: è possibile consultare le note di versione in italiano e l’elenco dei bug risolti. Si tratta di un aggiornamento che, tra le altre cose, adegua la compatibilità del pacchetto in vista dell’uscita del nuovo sistema operativo Apple (Leopard).

Gli utenti riceveranno automaticamente l’aggiornamento in queste ore; vi ricordiamo che è comunque possibile avviare manualmente la ricerca degli aggiornamenti attraverso l’apposito comando (in Linux e Mac Os X si trova nel menu Guida, in Windows nel menu ?).

A coloro che ancora stiano usando la versione 1.5.x, ricordiamo che tale versione non è più supportata né aggiornata da Mozilla dal maggio scorso, e consigliamo a tutti gli utenti di effettuare l’aggiornamento al ramo 2.0.x (dopo aver verificato i requisiti di sistema).

Per le richieste di supporto gli utenti possono utilizzare l’apposita sezione del nostro forum.

I bug corretti sono diversi:

E’ stata inoltre aggiornata la compatibilità in previsione dell’uscita di Leopard (il prossimo 26 ottobre). Inutile dire che l’aggiornamento è caldamente consigliato. Non perderete in alcun caso i dati legati al vostro profilo e le estensioni (la maggior parte almeno sono tutt’ora compatibili con il ramo 2.0.0.x).

di Gioxx, via Gioxx’s Wall

  • Digg
  • Del.icio.us
  • StumbleUpon
  • Reddit
  • Twitter
  • RSS
Comments

Gran Paradiso Alpha 8

Da poche ore è disponibile la versione Alpha 8 di Gran Paradiso (Firefox 3): diamo un’occhiata alle novità più evidenti ;-)

La richiesta di memorizzare le password non viene più visualizzata in una finestra modale ma viene utilizzata la classica barra informativa già sfruttata per il blocco delle finestre pop-up e le richieste di installazione di plugin o estensioni.

password.png

Protezione integrata da malware: entrando in un sito sospetto (test) viene visualizzata questa pagina.

malware.png

Finestra di informazioni sul sito web attualmente visualizzato, accessibile facendo clic sulla favicon

identita.png

identita2.png

Places: attraverso la barra degli indirizzi, è possibile aggiungere un indirizzo ai Segnalibri, impostarlo come “starred” e associare dei tag.

places.png

L’impressione è che ci sia ancora parecchio da lavorare sull’interfaccia, poco intuitiva e non molto coerente: possibile che non ci sia la gestione dei tag nella finestra di gestione dei segnalibri?

Il pannello per la gestione dei feed  e la finestra Download actions sono stati integrati nel pannello Applications (con qualche problema di “taglio” su Mac Os X).

applicazioni_small.png

Direi che è tutto, a meno che non vogliate controllare i 1123 bug risolti rispetto alla versione Alpha 7  ;-)

di Pseudotecnico, via pseudotecnico:blog

  • Digg
  • Del.icio.us
  • StumbleUpon
  • Reddit
  • Twitter
  • RSS
Comments

Bug 95849 di Mozilla, aperto da 6 anni!

Uno dei bug più vecchi di Mozilla è purtroppo ancora aperto. Il bug in questione è il 95849 ed è stato aperto il 17 agosto del 2001, e nonostante siano passati 6 anni ed i tentativi di correzione siano stati molti il baco in questione torna sempre ad incrinare la stabilità di tutti i progetti della Foundation.

Nello specifico all’interno della descrizione del baco, che potremmo mettere al pari del #1 di Ubuntu come importanza, viene spiegato che:

Due to lack of sex I have been unable to concentrate as much on triaging bugs since i often get distracted. This creates a large problem for Mozilla since often times I am the one that keeps the Unconfirmed bugs under control. Without being able to concentrate more often the Unconfirms often increase until they are out of control.

C’è qualche sviluppatrice che vuole collaborare con Mozilla?

di Francesco Fullone, tratto da OSSBlog

  • Digg
  • Del.icio.us
  • StumbleUpon
  • Reddit
  • Twitter
  • RSS
Comments

Mozilla ritratta sulle tempistiche delle patch

Quando si dice fare i conti senza l’oste…Durante il Black Hat 2007 un dirigente di Mozilla ( Mike Schaver ) avrebbe promesso che in futuro qualsiasi falla scoperta nel browser di famiglia sarebbe stata corretta in meno di dieci giorni.

Peccato non avesse tenuto conto dell’opinione degli altri ( e più importanti dirigenti ) della Corporation, che hanno prontamente rettificato le opinioni di Schaver: “Mozilla non fissa le politiche di sicurezza durante pigiama party notturni” è l’incipit della risposta di Window Snyder ( Security Chief presso Mozilla ), nella quale viene chiarito che la sicurezza non è un gioco e che Mozilla non è interessata a gare od ultimatum.

di Andrea de Palo, via OssBlog.it

  • Digg
  • Del.icio.us
  • StumbleUpon
  • Reddit
  • Twitter
  • RSS
Comments

Firefox 2.0.0.5 e il primo bug

Arriva da Slashdot, via MySpace, la segnalazione di una vulnerabilità scoperta nella nuova versione del browser by Mozilla, Firefox 2.0.0.5.

La vulnerabilità riscontrata, bug denominato "3604", permette di recuperare le password memorizzate nel wallet tramite l’uso del javascript.
Il team di Mozilla, al lavoro per realizzare la patch, consiglia per ora di disabilitare il javascript o il password manager di Firefox.

Da Slashdot

Password Vulnerability In Firefox 2.0.0.5
Paris The Pirate writes "According to a message posted over the weekend on the Full-Disclosure mailing list, the latest version of Firefox, 2.0.0.5, contains a password management vulnerability that can allow malicious Web sites to steal user passwords. If you have JavaScript enabled and allow Firefox to remember your passwords, you are at risk from this flaw."

Fonte: PC-Facile

  • Digg
  • Del.icio.us
  • StumbleUpon
  • Reddit
  • Twitter
  • RSS
Comments